作者简介
王 娜
中国联合网络通信有限公司智网创新中心安全产品经理,主要研究领域为互联网安全、云安全、5G 安全等。
赵 波
京东集团信息安全部安全架构师,主要研究领域为攻防对抗、云安全等。
李 昂
京东集团信息安全部解决方案工程师,主要研究领域为数据安全、云安全等。
论文引用格式:
王娜, 赵波, 李昂. 云计算环境用户行为信任评估模型构建研究[J]. 信息通信技术与政策, 2021,47(8):86-91.
云计算环境用户行为信任评估模型构建研究
王娜1 赵波2 李昂2
(1. 中国联合网络通信有限公司智网创新中心,北京 100044;2. 京东集团信息安全部,北京 100176)
摘要:针对传统云计算环境信任模型预测精度过低的问题,提出一种基于深度学习的云计算环境用户行为评估模型构建方法。采用预测-残差框架的长短期记忆网络对用户在云计算环境中交互行为集进行时序特征提取,在此基础上结合误差机制修正特征向量,构建云计算环境用户行为信任评估模型。该模型能够实现云计算环境用户访问行为安全的实时监控,解决云计算环境用户实时信任度评估精度过低的问题。根据试验数据表明,云计算环境用户行为信任评估模型构建方法能够有效提升用户可信度实时评估的准确率,可为安全态势分析和推演提供有效的数据支撑。
关键词:云计算环境;信任评估;预测-残差框架;长短期记忆网络
中图分类号:TN929.11 文献标识码:A
引用格式:王娜, 赵波, 李昂. 云计算环境用户行为信任评估模型构建研究[J]. 信息通信技术与政策, 2021,47(8):86-91.
doi:10.12267/j.issn.2096-5931.2021.08.014
0 引言
当前,云计算与可信计算相结合是云计算安全可信架构下的研究热点,很多学者从计算资源可信、应用环境可信和租户隔离可信三方面建立“可信云计算环境”,从根本上确保用户数据和应用安全[1]。
国外TCG组织可信计算的内容包括身份认证、可信存储和可信度量和报告,身份认证是指人机以及平台之间的相互认证;可信存储时采用密钥和数字签名的机制来保护用户数据;可信度量和报告时采用某些策略来构建可信的用户计算环境[2],强调采用链式信任度模型保证整个计算机系统的可信。
我国的可信技术已发展到3.0阶段的“主动防御体系”,其采用可信软件栈来实现平台完整、平台身份证明以及可信存储三个基本功能[3]。在主动免疫的“主动防御体系”提出的三层三元对等的可信连接框架上,沈昌祥等人[4-5]结合等级保护思想,提出“以主动免疫计算为基础、访问控制为核心”的“一个中心三重防护体系”框架,围绕安全管理中心形成安全计算环境、安全区域边界和安全通信网络的纵深积极防御体系,在防御体系的各层面间保护机制、响应机制和审计机制的防护策略联动。
纵深积极防御体系对学者研究信息安全保障体系具有重大的指导意义,包括提出网络和基础设施、区域边界、计算环境等多个位置进行全方面布置的防御机制,将安全风险降到最低[6-8];构建攻击者到目标之间的多层保护和检测的防御机制,使得攻击者在与云计算环境交互过程中面临各种的检测行为和访问控制,以致其不能承受高昂的攻击代价而放弃攻击行为[9-11];在信息价值和安全管理成本之间寻找平衡点,设置适当的安全保护强度和保障措施[12-13]。
由此可见,访问控制已经不仅仅是对用户身份的认证和权限的限制,更体现在用户与云计算环境交互过程中的可信性,因此信任机制可以基于属性实现域间授权管理的思想广泛运用,让用户以行为交互的方式动态构建互信系统从而获得响应的访问权限,并已广泛应用在云计算环境中[14]。本文的研究重点将聚焦在多层防御机制里,也就是研究用户与云计算环境访问行为的安全信任评估模型,采用可信评估模型对用户访问行为进行安全控制和规范,构建云计算环境用户信任度的实时评估,为云平台安全的积极防御提供数据支撑。
1 云计算环境用户行为信任评估模型构建思路
云计算环境用户行为信任评估模型的构建思路是在身份认证的基础上,对用户操作行为的规范性实现基于使用访问控制的信任评估模型。基于用户操作行为规范性的信任度度量类似动态信任链,通过用户在云计算环境中的在线访问行为来度量用户当次操作行为的信任度。基于用户访问行为的动态访问控制能够有效攻击者的重放攻击、假冒攻击等行为,提升云计算环境下用户行为的信任评估。基于上述思想,云计算环境用户行为信任评估模型构建思路分为如下几个阶段(见图1)。
本文刊于《信息通信技术与政策》2021年 第8期
主办:中国信息通信研究院
《信息通信技术与政策》是工业和信息化部主管、中国信息通信研究院主办的专业学术期刊。本刊定位于“信息通信技术前沿的风向标,信息社会政策探究的思想库”,聚焦信息通信领域技术趋势、公共政策、国家/产业/企业战略,发布前沿研究成果、焦点问题分析、热点政策解读等,推动5G、工业互联网、数字经济、人工智能、区块链、大数据、云计算等技术产业的创新与发展,引导国家技术战略选择与产业政策制定,搭建产、学、研、用的高端学术交流平台。
《信息通信技术与政策》官网开通啦!
为进一步提高期刊信息化建设水平,为广大学者提供更优质的服务,我刊于2020年11月18日起正式推出官方网站,现已进入网站试运行阶段。我们将以更专业的态度、更丰富的内容、更权威的报道,继续提供有前瞻性、指导性、实用性的优秀文稿,为建设网络强国和制造强国作出更大贡献!
推荐阅读
你“在看”我吗?

